An ninh mạng

Theo Luật An ninh mạng 2025, mười sai lầm thường gặp khi triển khai tuân thủ luật công nghệ

Theo Luật An ninh mạng 2025, mười sai lầm thường gặp khi triển khai tuân thủ luật công nghệ
Tổng hợp những lỗi phổ biến nhất — từ việc dẫn chiếu luật đã hết hiệu lực, hạ thấp mức phân loại rủi ro, cho tới việc dựng hồ sơ chỉ để đối phó.

Bài viết tổng hợp những sai lầm thường gặp khi doanh nghiệp triển khai tuân thủ nhóm luật công nghệ mới, cùng cách tránh.

1. Giao toàn bộ cho bộ phận công nghệ thông tin

Sáu nhiệm vụ tại khoản 1 Điều 10 Luật An ninh mạng 116/2025/QH15 phần lớn là nhiệm vụ quản trị: đánh giá và quản lý rủi ro (điểm b), đôn đốc, giám sát, kiểm tra (điểm c), thực hiện chế độ báo cáo (điểm đ), tổ chức tuyên truyền, nâng cao nhận thức (điểm e).

Đây là các hoạt động đòi hỏi thẩm quyền phân bổ nguồn lực và điều phối giữa các bộ phận — bộ phận kỹ thuật không có thẩm quyền đó.

Cách tránh: phân công rõ — lãnh đạo phê duyệt chính sách và quyết định nguồn lực, bộ phận kỹ thuật triển khai biện pháp, các bộ phận nghiệp vụ tuân thủ quy định.

2. Dẫn chiếu luật đã hết hiệu lực

Khoản 2 Điều 44 Luật 116/2025/QH15 quy định Luật An toàn thông tin mạng số 86/2015/QH13 đã được sửa đổi, bổ sung một số điều theo Luật số 35/2018/QH14; Luật An ninh mạng số 24/2018/QH14 hết hiệu lực từ 01/7/2026.

Điều 33 Luật Trí tuệ nhân tạo 134/2025/QH15 cũng bãi bỏ Chương IV của Luật Công nghiệp công nghệ số số 71/2025/QH15 — chương về trí tuệ nhân tạo.

Cách tránh: rà soát mọi tài liệu nội bộ có dẫn chiếu; với tài liệu mới, ưu tiên dẫn chiếu động — viết "pháp luật về an ninh mạng" thay vì nêu số hiệu luật.

3. Hạ thấp mức phân loại rủi ro cho nhẹ thủ tục

Khoản 6 Điều 10 Luật 134/2025/QH15 quy định khi phát hiện sai lệch hoặc khai báo không trung thực, cơ quan có thẩm quyền yêu cầu tái phân loại, bổ sung hồ sơ hoặc TẠM DỪNG VIỆC SỬ DỤNG, đồng thời xử lý theo quy định của pháp luật.

Chi phí của việc bị buộc tạm dừng hệ thống đang phục vụ khách hàng thường lớn hơn nhiều so với chi phí tuân thủ đúng mức từ đầu.

Cách tránh: khi ở ranh giới, dùng khoản 4 Điều 10 — đề nghị Bộ Khoa học và Công nghệ hướng dẫn về phân loại trên cơ sở hồ sơ kỹ thuật.

4. Bỏ qua việc phân loại lại khi thay đổi hệ thống

Khoản 2 Điều 10 Luật 134/2025/QH15 quy định khi sửa đổi, tích hợp hoặc thay đổi chức năng làm phát sinh rủi ro mới hoặc rủi ro cao hơn thì phải phối hợp nhà cung cấp thực hiện phân loại lại.

Tình huống dễ vướng nhất là tích hợp: mua công cụ rồi nối vào hệ thống dữ liệu khách hàng, khiến phạm vi ảnh hưởng và loại dữ liệu xử lý thay đổi.

Cách tránh: gắn bước "rà soát mức rủi ro" vào quy trình phê duyệt thay đổi sản phẩm, để việc đánh giá lại diễn ra tự động theo quy trình.

5. Dựng hồ sơ để đối phó

Điểm c khoản 1 Điều 14 Luật 134/2025/QH15 yêu cầu lập, cập nhật, lưu giữ hồ sơ kỹ thuật và nhật ký hoạt động — ba động từ cho thấy đây là tài liệu sống.

Hồ sơ dựng gấp khi có yêu cầu kiểm tra thường không khớp với thực tế hệ thống, và sự không khớp đó là thứ dễ bị phát hiện nhất — đồng thời làm mất giá trị của toàn bộ hồ sơ.

Cách tránh: gắn việc cập nhật tài liệu vào chu trình phát triển và vận hành bình thường.

6. Sao lưu nhưng chưa từng thử khôi phục

Khoản 4 Điều 8 Luật Chuyển đổi số 148/2025/QH15 yêu cầu dữ liệu được lưu trữ, sao lưu, bảo vệ và PHỤC HỒI theo phương án bảo đảm tính toàn vẹn, tính sẵn sàng và khả năng chống chịu sự cố.

Yêu cầu là khả năng phục hồi, không chỉ có bản sao. Nhiều tổ chức phát hiện bản sao lưu không dùng được đúng lúc cần nhất.

Cách tránh: kiểm thử khôi phục ít nhất một lần và ghi biên bản; giữ bản sao lưu tách biệt khỏi hệ thống chính.

7. Nhật ký không được bảo vệ

Khoản 6 Điều 8 Luật 148/2025/QH15 yêu cầu ghi nhận, lưu trữ và BẢO VỆ nhật ký hoạt động.

Nhật ký mà người quản trị sửa hoặc xóa được thì không có giá trị chứng minh. Kẻ tấn công cũng thường xóa nhật ký để che dấu vết.

Cách tránh: gửi nhật ký sang một hệ thống riêng mà tài khoản quản trị của hệ thống chính không xóa được.

8. Bỏ sót giai đoạn hủy bỏ hệ thống

Điểm a khoản 2 Điều 10 Luật 116/2025/QH15 yêu cầu ban hành quy định về bảo đảm an ninh mạng trong thiết kế, xây dựng, quản lý, vận hành, sử dụng, nâng cấp, HỦY BỎ hệ thống thông tin.

Giai đoạn cuối thường bị bỏ quên nhưng là nơi phát sinh rủi ro: máy chủ thanh lý chưa xóa dữ liệu, tài khoản dịch vụ không dùng vẫn hoạt động, hệ thống ngừng sử dụng nhưng vẫn kết nối mạng và không còn ai vá lỗi.

Cách tránh: đưa quy trình ngừng sử dụng và thanh lý vào quy chế, kèm danh mục kiểm tra.

9. Không đàm phán điều khoản trách nhiệm với nhà cung cấp

Khoản 2 Điều 29 Luật 134/2025/QH15: bên triển khai bồi thường trước, sau đó yêu cầu nhà cung cấp hoàn trả nếu có thỏa thuận giữa các bên.

Không có thỏa thuận thì doanh nghiệp gánh toàn bộ. Đây là sai lầm tốn kém nhất trong danh sách này.

Cách tránh: đưa điều khoản hoàn trả vào hợp đồng ngay từ đầu — khi doanh nghiệp còn lựa chọn thay thế và có vị thế đàm phán. Sau khi đã tích hợp sâu, vị thế giảm đáng kể.

10. Chờ đủ văn bản hướng dẫn mới bắt đầu

Nhiều ngưỡng định lượng còn chờ nghị định: tiêu chí phân loại rủi ro theo khoản 3 Điều 9 Luật 134/2025/QH15; danh mục hệ thống trí tuệ nhân tạo rủi ro cao theo khoản 4 Điều 13; danh mục hệ thống thông tin quan trọng về an ninh quốc gia theo khoản 4 Điều 9 Luật 116/2025/QH15; quy chuẩn kỹ thuật quốc gia về an ninh mạng theo khoản 5 Điều 27.

Nhưng phần lớn công việc chuẩn bị không phụ thuộc các văn bản này.

Cách tránh: làm ngay ba việc không phụ thuộc hướng dẫn — kiểm kê hệ thống và ứng dụng; rà soát quản lý tài khoản; thiết lập sao lưu và kiểm thử khôi phục. Ba việc này chiếm phần lớn giá trị bảo vệ thực tế và không cần chờ ai.

Một lỗi bổ sung — chỉ nghĩ tới nghĩa vụ, bỏ qua quyền lợi

Nhóm luật này không chỉ có nghĩa vụ. Một số chính sách doanh nghiệp thường bỏ lỡ:

  • Khoản 2 Điều 20 Luật 148/2025/QH15 — Quỹ phát triển khoa học và công nghệ của doanh nghiệp là nguồn tài chính hợp lệ cho hoạt động chuyển đổi số. Nhiều doanh nghiệp đã trích lập quỹ nhưng chưa dùng hết;
  • Khoản 4 Điều 16 Luật 71/2025/QH15 — các khoản chi cho nghiên cứu và phát triển công nghệ số được tăng mức chi bổ sung khi xác định thu nhập chịu thuế thu nhập doanh nghiệp;
  • Khoản 1 Điều 25 Luật 134/2025/QH15 — doanh nghiệp nhỏ và vừa được hỗ trợ chi phí đánh giá sự phù hợp; được cung cấp miễn phí hồ sơ mẫu, công cụ tự đánh giá, đào tạo và tư vấn;
  • Điều 37 Luật 148/2025/QH15 — hỗ trợ tài chính cho doanh nghiệp nhỏ và vừa, hợp tác xã, hộ kinh doanh chuyển đổi số, do Ủy ban nhân dân cấp tỉnh tham gia tổ chức thực hiện;
  • Khoản 3 Điều 16 Luật 71/2025/QH15 — được ưu tiên sử dụng trang thiết bị tại phòng thí nghiệm trọng điểm quốc gia và các cơ sở ươm tạo.

Trong thực tế, rào cản lớn nhất với doanh nghiệp nhỏ không phải là thiếu chính sách mà là không biết chính sách tồn tại. Việc dành một buổi rà soát các chính sách áp dụng được cho mình thường cho giá trị cao hơn nhiều so với công sức bỏ ra.

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 116/2025/QH15 Điều 10
  • Luật 134/2025/QH15 Điều 10
  • Luật 116/2025/QH15 Điều 44

Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá